Windows默认不记录文件权限变更日志,需先启用“高级审核策略→对象访问→文件系统”并为具体文件夹配置“更改权限”等审核项,成功后生成Event ID 4670等安全日志。
windows 系统中,文件权限变更本身不会自动记录到安全日志,除非你提前启用了对应的审核策略并正确配置了目标对象的审核项。默认情况下,系统不审计权限修改行为,因此看不到相关事件——这不是日志丢失,而是根本没开启。
启用对象访问审核策略
这是前提条件,必须在组策略中开启,否则任何文件夹或文件的权限改动都不会留下痕迹:
- 打开“组策略管理控制台”,编辑适用的 GPO(推荐作用于文件服务器 OU 或域控制器)
- 路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 高级审核策略配置 → 系统审计策略 → 对象访问 → 启用“文件系统”审核(成功/失败)
- 同步后需运行 gpupdate /force 并重启或等待策略刷新
为具体文件或文件夹配置审核项
仅开启策略还不够,还需在目标位置手动添加审核条目,指定哪些用户或操作要被记录:
- 右键目标文件夹 → 属性 → 安全 → 高级 → 审核 → 添加
- 选择主体(如 Everyone、Domain Admins 或特定用户组)
- 勾选“更改权限”“取得所有权”等需要监控的操作类型
- 注意:审核项不继承时,子文件夹需单独配置;建议在父级启用“替换所有子对象的审核项”以确保覆盖
查看和识别对应日志事件
权限变更成功后,会在目标服务器的“安全”日志中生成事件,关键 ID 如下:
- Event ID 4670:权限已更改(显示旧 ACL 和新 ACL 的差异,含操作者 SID)
- Event ID 4662:对对象执行了操作(当涉及所有权变更或高级权限调整时可能触发)
- 日志字段重点关注:Subject(操作者)、Object Name(被改权限的路径)、Access Mask(十六进制权限值,可用工具解析)
常见问题与绕过风险
即使配置完成,仍可能出现日志缺失或不可靠的情况:
- 审核策略未链接到目标计算机 OU,或被更高级别 GPO 覆盖
- 文件系统为 FAT32(不支持 NTFS 权限及审核),必须使用 NTFS 或 ReFS
- 管理员通过命令行(如 icacls /setowner)或 PowerShell(Set-Acl)绕过 GUI,仍会被记录,但需确认脚本执行账户是否在审核范围内
- 本地管理员直接登录服务器修改,若未启用“审核特权使用”,则无法关联到具体人——建议同时启用“Privilege Use”策略中的“修改文件系统权限”子项


















